一句話摘要:
CTI(威脅情資)失敗的原因,很少是情資品質不好,而是企業把「訂閱情資」誤當成「使用情資」;沒有落地到偵測規則與應變決策的情資,只是另一種形式的告警疲勞。
多數企業導入 CTI,第一步就是訂閱多個情資來源(商用平台、政府 ISAC、開源 Feed),接著把 IOC(入侵指標)匯入 SIEM,然後就停在這裡。問題是,情資不會自己變成防禦一份「某惡意 IP 正在攻擊金融業」的通知,如果沒有人把它轉換成防火牆規則、SIEM 偵測邏輯或威脅獵捕假設,它就只是一封被已讀不回的信件。企業花錢買情資,卻沒有建立「情資→行動」的轉換機制,等於買了地圖卻沒人負責開車。
第一線 IT/SecOps 心聲: 「我們訂了三個情資平台,每天信箱塞爆上百則通知,根本看不完,更別說一一驗證跟我們有沒有關係,最後大家都學會直接歸檔到『之後再看』的資料夾,其實就是沒人再看。」
決策層 / 業務單位迷思: 「我們花了不少預算訂閱最頂級的威脅情資服務,應該能提前防範攻擊了吧?」(實際上,情資從未被轉換成任何一條偵測規則)
當情資的消費模式停留在「收到通知、掃過標題、關閉視窗」,企業付出的訂閱費用完全沒有轉換成防禦力提升,這是資安投資中最容易被忽視、卻最普遍的一種浪費。
CTI 真正落地的關鍵,在於建立一套「情資分級 → 行動轉換 → 效益回饋」的閉環,而不是把情資當成單向的閱讀清單。我在實務上會把情資依照「與我方相關性」與「行動急迫性」拆成三層:
【威脅情資(CTI)落地閉環架構】
這個閉環最容易被忽略的一環是「效益回饋」多數企業部署完偵測規則就結束了,卻從不回頭檢視「這條規則過去三個月有沒有真的觸發過、觸發的是不是真事件」。沒有回饋機制,情資規則會像資安部門的其他制度一樣,逐漸變成一堆「寫好了但沒人知道還有沒有用」的殭屍規則。
以下是情資落地成熟度的三個階段對照,多數企業卡在第一階段而不自知:
| 成熟度階段 | 情資使用樣貌 | 典型問題 |
|---|---|---|
| 第一階段:訂閱式囤積 | 訂閱多來源情資,僅供人工瀏覽 | 資訊過載,實際轉換率趨近於零 |
| 第二階段:規則化導入 | 部分 IOC 轉為 SIEM/防火牆規則 | 規則缺乏定期驗證,逐漸變成殭屍規則 |
| 第三階段:閉環治理 | 情資→規則→告警→回饋,形成迴圈 | 需要跨團隊協作與明確的資源投入 |
實務追蹤範例(去識別化 CTI 轉換效益追蹤紀錄):
【情資來源 A:商用情資平台】
【情資來源 B:產業 ISAC 情資交換】
這份追蹤表最有價值的地方,是把「情資來源」拿出來做投資報酬率比較,結果往往會顛覆直覺:產業 ISAC 情資交換的相關性與轉換率,經常遠高於昂貴的商用平台,因為 ISAC 提供的是同產業真實遭遇的攻擊,而非泛用型全球威脅列表。這正是「廠商中立」思維的實務體現:不迷信品牌與價格,只看轉換效益。
實戰行動清單:
情資本身不會保護你,能不能把情資轉換成一條真正會觸發、真正被驗證過的偵測規則,才是資產與噪音的分野。工具會一直推陳出新、平台會一直改版,但「訂閱不等於防禦,轉換率才是真本事」這個判斷邏輯,永遠是評估任何資安投資的第一道濾網。
你的組織目前訂閱的威脅情資來源,有沒有具體的轉換率數據?如果現在要你向老闆報告「這筆情資訂閱費值不值得」,你手上有沒有足夠的證據做出判斷?
【明日 DAY 11 痛點預告】
多數 SOC 團隊每天緊盯的問題是「有沒有中毒」,但真正厲害的防禦者問的是另一個問題:如果攻擊者已經在我的環境裡,他現在走到攻擊鏈的哪一步?明天用 MITRE ATT&CK 框架,拆解威脅獵捕如何從「被動等告警」升級為「主動找痕跡」,以及多數企業防護覆蓋率地圖上,那些自己都不知道的空白區域。